Auditor de .htpasswd
Cole um arquivo .htpasswd e veja o esquema de hash de cada usuário, o custo do bcrypt, linhas malformadas e usuários repetidos. Também testa uma senha contra a linha.
Tudo roda no seu navegador — nenhuma linha é enviada para lugar nenhum. Ainda assim, prefira testar com uma cópia em vez do arquivo de produção.
—
O que tem dentro do seu .htpasswd
Arquivo de autenticação básica costuma acumular camadas: uma linha criada em 2014 com o algoritmo da época, outra que alguém colou de um gerador online, uma terceira em texto puro que entrou "só para testar" e ficou. Como todas funcionam, ninguém revisa. Cole o conteúdo aqui e a página diz, linha por linha, qual esquema de hash está em uso e o que ele vale hoje.
A identificação é pela forma do hash: $2y$ é bcrypt e vem com o custo à mostra, $apr1$ é o MD5 salgado do Apache, $5$ e $6$ são SHA-crypt, {SHA} é SHA-1 sem salt, treze caracteres soltos são o crypt DES dos anos 70, e o que não casa com nada disso é senha guardada em claro. Junto vêm os avisos que importam: usuário repetido, custo de bcrypt abaixo de 10, esquema sem salt e linha malformada.
A segunda parte da página testa uma senha contra a linha de um usuário — útil quando o login falha e você precisa saber se o problema é a senha ou a configuração do servidor. Funciona para bcrypt, APR1, SHA-crypt, SHA-1 e texto puro. O crypt DES é identificado mas não conferido: ele depende do crypt do sistema, e é justamente o esquema que ninguém deveria ainda estar usando. Nada é enviado a servidor algum, mas prefira trabalhar com uma cópia em vez do arquivo de produção.
Perguntas frequentes
Por que usuário repetido é problema?
Qual custo de bcrypt devo procurar?
O Apache aceita todos esses formatos?
Ferramentas Relacionadas
Analisador de Log auth.log (SSH)
Analisa logs auth.log do SSH: falhas por IP, usuários tentados, logins aceitos, picos de ataque e bloqueios prontos para copiar.
Auditor de Política de Senhas (em Lote)
Testa uma lista de senhas contra a política que você define e mostra quais falham, quais regras violam e o regex equivalente.
Bcrypt — Gerador e Verificador
Gere hashes bcrypt seguros a partir de senhas e verifique se uma senha corresponde a um hash bcrypt existente.
Criptografar Texto
Aplica cifras clássicas (Caesar, ROT13, Atbash) ou codifica em Base64. Útil para puzzles, CTFs e testes — não use para segurança real.
Gerador de nonce CSP seguro
Gera nonce aleatório base64 de 128 bits para Content-Security-Policy com exemplo de header e atributo <script nonce>.
Analisador de Cabeçalho de E-mail
Analisa o cabeçalho bruto de um e-mail: cadeia de servidores Received, atraso por salto, resultados de SPF, DKIM e DMARC e sinais de spoofing.